Clearview AI sanzionata in Olanda: multe per milioni per violazioni del GDPR | Clearview ai | Paesi bassi ia | GDPR | Turtles AI
La startup Clearview AI, che utilizza il riconoscimento facciale basato su un ampio database di immagini estratte dal web senza consenso, è stata multata per 30,5 milioni di euro dalle autorità olandesi per gravi violazioni del GDPR. La sanzione potrebbe aumentare ulteriormente se l’azienda non dovesse rispettare le normative europee sulla privacy.
Punti chiave:
- Multa record: L’autorità olandese per la protezione dei dati ha inflitto una sanzione di 30,5 milioni di euro a Clearview AI per violazioni del GDPR.
- Possibile aumento delle sanzioni: Ulteriori 5,1 milioni di euro potrebbero essere aggiunti se Clearview AI non si adegua.
- Dati biometrici senza consenso: La società ha raccolto dati biometrici senza una base legale, una delle violazioni chiave contestate.
- Conseguenze legali per i dirigenti: Si valuta la possibilità di responsabilità personale per i dirigenti dell’azienda.
L’azienda americana Clearview AI, nota per aver creato un database di oltre 30 miliardi di immagini utilizzando tecniche di scraping senza il consenso degli interessati, è stata colpita dalla sua più grande sanzione in Europa, questa volta da parte delle autorità olandesi. L’Autoriteit Persoonsgegevens (AP), l’autorità olandese per la protezione dei dati, ha imposto una multa di 30,5 milioni di euro per diverse violazioni del Regolamento Generale sulla Protezione dei Dati (GDPR) dell’Unione Europea, dopo aver confermato la presenza di immagini di cittadini olandesi nel database della società. A rendere la sanzione ancora più pesante è stata l’aggiunta di una possibile ulteriore ammenda di 5,1 milioni di euro, che potrebbe essere applicata nel caso in cui Clearview AI continui a non conformarsi alle normative europee sulla privacy.
L’indagine olandese su Clearview AI è iniziata nel marzo 2023, a seguito di segnalazioni da parte di tre cittadini che avevano denunciato la mancata risposta della società alle richieste di accesso ai dati personali. Il GDPR conferisce ai cittadini dell’UE diritti specifici in merito ai propri dati, tra cui il diritto di richiederne una copia o la cancellazione. Clearview AI, però, non ha rispettato queste richieste. La sanzione dell’AP non si limita alla mancata conformità con le richieste di accesso ai dati, ma si estende anche all’acquisizione di dati biometrici senza una base legale valida e alla mancanza di trasparenza nella comunicazione con gli interessati.
In base alla decisione dell’autorità olandese, Clearview AI non solo ha raccolto foto, ma ha anche generato codici biometrici unici a partire da queste immagini, un’operazione considerata altamente sensibile e comparabile alle impronte digitali. Secondo l’AP, la raccolta e l’utilizzo di tali dati biometrici è vietata, con rare eccezioni previste dalla legge, eccezioni che Clearview AI non ha potuto invocare. Inoltre, l’azienda non ha informato gli individui riguardo all’acquisizione e all’uso dei loro dati personali, un altro punto critico sottolineato dalla decisione olandese.
Interpellata sulla questione, Lisa Linden, rappresentante di Clearview, ha negato la validità della decisione olandese, sostenendo che la società non possiede uffici o clienti nell’UE e non svolge attività che la renderebbero soggetta al GDPR. Tuttavia, il GDPR ha una portata extraterritoriale e si applica a qualsiasi trattamento di dati personali di persone residenti nell’UE, indipendentemente da dove questo trattamento abbia luogo.
Clearview AI ha già accumulato sanzioni significative in vari paesi europei, tra cui Francia, Italia, Grecia e Regno Unito, raggiungendo una cifra complessiva di circa 100 milioni di euro in multe. Tuttavia, le autorità europee sembrano avere difficoltà a riscuotere questi importi, poiché l’azienda non ha mai designato un rappresentante legale in Europa e continua a non collaborare.
L’AP olandese sta valutando ulteriori misure per garantire che Clearview AI interrompa le sue pratiche considerate illecite, incluso l’eventuale coinvolgimento personale dei dirigenti della società. Questo potrebbe comportare responsabilità personali e sanzioni per i dirigenti che, consapevoli delle violazioni del GDPR, non abbiano agito per fermarle. Una situazione simile si è verificata recentemente con il fondatore di Telegram, Pavel Durov, arrestato in Francia per accuse legate alla diffusione di contenuti illegali sulla sua piattaforma. Sanzionare direttamente le persone che gestiscono Clearview potrebbe, infatti, avere un impatto maggiore sulla conformità, considerata la loro necessità di viaggiare liberamente in Europa.
